Canonical

Canonical beschleunigt Kernel-Updates für Ubuntu

Canonical stellt die Veröffentlichung von Kernel-Updates für Ubuntu auf einen neuen Rhythmus um. Statt des bisherigen Modells aus regulären vierwöchigen Stable Release Updates (SRU) und zusätzlichen Sicherheitsupdates nach zwei Wochen wird künftig ein einheitlicher Zwei-Wochen-Zyklus gelten. Durch überlappende Zyklen sollen dabei jede Woche neue Kernel-Updates erscheinen.

Mehr entdeckte Sicherheitslücken durch LLMs

Als Grund nennt Canonical vorwiegend die stark gestiegene Zahl gemeldeter Sicherheitslücken. Einerseits erleichtern Large Language Models und spezialisierte KI-Agenten die automatisierte Suche nach Fehlern. Andererseits ist das Linux-Kernel-Projekt seit 2024 selbst als CVE Numbering Authority (CNA) tätig und vergibt seitdem CVE-Nummern für eine große Zahl von Kernel-Fehlern. Dadurch ist die Zahl der zu bewertenden und zu korrigierenden Schwachstellen erheblich angestiegen.

Zwei überlappende Wochen

Der neue SRU-Prozess erstreckt sich weiterhin über zwei Wochen. In der ersten Woche integriert Canonical die vorgesehenen Änderungen, baut die Kernel-Pakete und führt grundlegende Tests durch. Am Ende dieser Phase landen die Release-Kandidaten im Repository -proposed. In der zweiten Woche folgen Zertifizierungs-, Integrations- und Regressionstests. Anschließend wird der Kernel regulär veröffentlicht.

Der entscheidende Unterschied besteht darin, dass bereits eine Woche nach Beginn eines Zyklus überlappend der nächste startet. Dadurch kann Canonical nach der Übergangsphase im Wochentakt Kernel-Updates veröffentlichen, obwohl jedes einzelne Update weiterhin einen zweiwöchigen Prozess durchläuft.

Für Betreiber, die Sicherheitskorrekturen möglichst früh testen müssen, stehen die Kernel bereits nach der ersten Woche über -proposed zur Verfügung. Canonical weist allerdings darauf hin, dass die Pakete zu diesem Zeitpunkt noch nicht die vollständige Zertifizierung durchlaufen haben. Der reguläre Update-Kanal bleibt daher auf die vollständig getesteten Kernel beschränkt.

Mitigation innerhalb von 48 Stunden

Zusätzlich will Canonical bei neu veröffentlichten Schwachstellen schneller mit Gegenmaßnahmen reagieren. Sofern möglich, sollen innerhalb von 24 bis 48 Stunden sichere Übergangslösungen oder andere Maßnahmen zur Mitigation bereitstehen. Gibt es keine geeignete Übergangslösung, will Canonical stattdessen entsprechende Härtungsmaßnahmen dokumentieren. Die eigentliche Kernel-Aktualisierung ersetzen diese Maßnahmen jedoch ausdrücklich nicht.

Teilt den Beitrag, falls ihr mögt

Kommentar hinterlassen